Новый троян распространяют через Microsoft Word

Троян Vawtrak распространяется через макросы Microsoft Word

Специалисты компании Trend Micro вышли на след хакерской группы, распространяющей банковский троян Vawtrak. ПО инфицирует компьютеры в несколько этапов. Для этого используются документы Microsoft Word с зараженными макросами. В список целей злоумышленников входят банки J.P. Morgan, Bank of America, Lloyd’s Bank, HSBC, Citibank и Barclays.

Хакеры используют несколько техник для маскировки нападения. В первой в документ Microsoft Word добавляется якобы зашифрованная информация, которая расшифровывается только после активации макросов. Вторая заключается в распространении VBScript-файла с обходом ограничений по выполнению задач. Скрипты с обходом могут выполнять файлы без ограничений и подозрений.

Письма с вредоносными файлами отправляют от лица таких сервисов, как FedEx и уведомляют пользователей о получении посылок. Злоумышленники также маскируются под компанию American Airlines и рассылают сообщения о покупке билетов с помощью платёжных карт. Во всех случаях к письмам крепится документ Microsoft Word, который якобы предоставляет больше информации о содержимом сообщения. Когда жертва открывает документ, ей сразу предлагают включить макрос.

Данная функция отключена в софте по умолчанию ведь компонент часто эксплуатируют хакеры. Пользователи, которым нужны макросы для автоматической работы, способны активировать их вручную. В случае с кампанией по распространению Vawtrak макрос содержит команды по скачиванию пакетного, PowerShell и VBS файлов. Пакетный документ запускает VBS, а тот – PowerShell. Последний и загружает троян на систему.

Трёхступенчатая техника заражения используется, чтобы процесс не заметили системы безопасности ПК. В Trend Micro утверждают, что данный вариант Vawtrak считывает логин сведения почтового клиента Microsoft Outlook. Вредоносный софт также интересует информация, которая хранится в браузерах Mozilla Firefox и Google Chrome, FTP клиентах. Анализ трояна показал, что он способен подключатся к веб-браузерам и обходить механизм SSL.

Т-Банк спрятал новое приложение для iPhone под названием K8CHEN PRO

Т-Банк выпустил очередную версию мобильного банка для iPhone. В App Store приложение маскируется под названием K8CHEN PRO, а после установки и аутентификации переименовывается в 8PRO.

Сервис доступен для загрузки в App Store в российском, казахстанском, турецком, грузинском и американском регионах. Подлинность приложения подтверждает ссылка на официальном сайте Т-Банка.

Необычное название — не внезапная любовь банка к кухонной технике. После введения санкций официальные приложения российских финансовых организаций регулярно исчезают из App Store, поэтому банки выпускают новые версии под нейтральными вывесками. Жизнь таких релизов в магазине Apple иногда измеряется считаными часами.

 

Пользователям рекомендуют загружать K8CHEN PRO только по ссылке с официального сайта Т-Банка. Искать приложение вручную по названию рискованно: мошенники регулярно копируют банковские сервисы, логотипы и описания, чтобы выманивать логины, пароли и коды подтверждения.

После установки приложение лучше не удалять, даже если оно позднее пропадёт из App Store: уже загруженная версия продолжит работать на устройстве. При этом перед входом важно убедиться, что ссылка получена именно на сайте банка, а не в рекламе, телеграм-канале или сообщении от сотрудника поддержки.

RSS: Новости на портале Anti-Malware.ru